
CVE-2026-42533 Nginx
Questo repository contiene uno scanner basato su Go per identificare pattern di configurazione nginx associati al problema di capture-clobbering in due passaggi di complex_value descritto in CVE-2026-42533.
Lo strumento analizza file e directory di configurazione nginx per rilevare configurazioni rischiose in cui le capture regex e le variabili della mappa regex possono condividere lo stesso buffer di richiesta. In tali casi, il parser può produrre una discrepanza lunghezza/valore che può portare a scritture heap fuori dai limiti o a divulgazione di informazioni.
Dalla directory principale del progetto, esegui:
go build -o exploit .

Mostra la guida:
./exploit --help
Scansiona un singolo file di configurazione:
./exploit /etc/nginx/nginx.conf
Scansiona una directory:
./exploit /etc/nginx/
Scansiona senza seguire gli include:
./exploit conf --no-includes
Output JSON:
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
Questo progetto è pensato per analisi difensive e ricerca sulla sicurezza. Usalo in modo responsabile e solo su sistemi che sei autorizzato a valutare.